本文由第三方AI基于17173文章http://news.17173.com/content/05222026/160129020.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
GitHub被入侵!员工装了个VS Code插件:3800个内部仓库被盗
2026-05-22 16:01:29
神评论
17173 新闻导语
GitHub遭黑客入侵!员工安装恶意VS Code插件,导致3800个内部源码仓库被盗,Copilot等核心项目数据被黑客叫卖5万美元。点击了解详情。
全球最大代码托管平台GitHub官方确认,一名员工安装了恶意VS Code扩展插件,导致约3800个内部源码仓库被窃取,黑客组织已公开叫卖,起价5万美元。
根据GitHub的说法,问题源于一名员工安装了被投毒的VS Code扩展,攻击者借此控制了该员工设备,进而访问了GitHub内部代码仓库。
发现异常后,GitHub迅速下架了恶意插件版本、隔离受影响终端,并启动安全事件响应流程,GitHub初步调查认为,攻击者声称窃取约3800个仓库的说法与官方掌握的信息基本一致。
随后名为TeamPCP的黑客组织发帖,声称获取了GitHub源代码及约4000个私有代码仓库,起售价5万美元。
从TeamPCP公布的目录和截图来看,被盗数据涉及GitHub Copilot、GitHub Enterprise Server等关键项目,以及Red Team、安全风险报告、XSS强化补丁等高度敏感功能库。
TeamPCP并非无名之辈,此前已先后入侵Trivy、Checkmarx KICS、LiteLLM及Mistral AI等顶级开源项目和科技公司源码库。
一个VS Code插件为何能造成如此严重的后果,答案在于插件本身拥有极高权限——可以读取本地项目文件、扫描开发目录、获取环境变量、调用终端命令、访问Git凭据、与远程服务器通信。
而在大型科技公司里,一个员工的开发机往往连接着大量核心系统,攻击者甚至不需要正面突破公司服务器,只需"攻陷开发者"即可。
GitHub已开始全面调查,承诺在收集完所有证据后发布完整安全报告。

【来源:快科技】
热门测试游戏
- 1NEXON全新暗黑风MMORPG《无冕之烬》今日开启免费试玩
- 27年磨一剑磨出个寂寞!潮玩巨头做游戏,上线2年亏了1亿多
- 3游戏史上素质最差的角色!脏话多到创造吉尼斯记录?
- 4《御龙在天》6月16日全服更新 端午多重福利 新职业揭秘来袭
- 5白精灵被包围了!《天堂2:盟约》亚丁王座巡礼火热回顾!
- 6孙悟空心魔六耳免费领取!腾讯《王者荣耀》官宣新企划“英雄命格”开启
- 7真能飞!骑着“熊猫”上天!《魔兽世界》端午活动官宣
- 8《使命召唤:现代战争4》战役将于10月17日抢先展开体验
- 9瑟瑟才是第一生产力!《剑星:血雨》预告片臀部展示画面玩家观看次数最多
- 10亚洲游戏爆杀欧美DEI! 国外玩家盛赞中日韩游戏美女角色!

